Skip to main content
Ce guide s’adresse aux utilisateurs disposant du rôle Admin dans ClickHouse Cloud. Les clients de ClickHouse Cloud peuvent choisir parmi des rôles système prédéfinis ou créer des rôles personnalisés à attribuer aux utilisateurs. Pour plus d’informations sur les rôles système et les permissions associées, consultez Console roles and permissions. Ce guide présente la gestion des rôles personnalisés en détail.

Créer des rôles personnalisés

Les rôles personnalisés peuvent inclure une combinaison de permissions d’organisation, de service et de base de données. Ces permissions peuvent s’appliquer à l’ensemble des services et des bases de données, ou seulement à un sous-ensemble.
1

Accéder aux paramètres de l’organisation et sélectionner Users and roles

Depuis la page des services, sélectionnez le nom de votre organisation. Dans le menu contextuel, sélectionnez l’élément Users and roles.
2

Sélectionner l’onglet Roles

Sélectionnez l’onglet Roles en haut, au centre de l’écran.
3

Sélectionner Create new role en haut à droite

Sélectionnez le bouton Create new role en haut à droite de l’écran.
4

Nommer le rôle

Saisissez un nom de rôle descriptif. C’est ce nom qui s’affichera lorsque vous attribuerez des rôles à des utilisateurs et à des clés API.
5

Cliquer sur Allow et sélectionner la portée des permissions

Cliquez sur le bouton Allow, puis sélectionnez des permissions d’organisation, de service et/ou de base de données. Pour obtenir la description de toutes les permissions, consultez Console roles and permissions.
Assurez-vous que les utilisateurs qui se connecteront à la console disposent au minimum de la permission Organization > Access organization.
Accès à l’onglet Data SourcesPour accéder à l’onglet Data Sources, le rôle doit actuellement disposer de la permission Manage selected services.
6

Vérifier votre nouveau rôle

Vérifiez les permissions attribuées à votre nouveau rôle avant de finaliser. Cliquez sur Create role lorsque vous avez terminé.

Gérer les rôles de base de données (bêta)

Outre les permissions de la console, les rôles personnalisés peuvent inclure des permissions sur les données qui contrôlent l’accès aux bases de données des services sélectionnés. Vous pouvez ainsi gérer les accès à la console et aux bases de données à un seul endroit, au lieu de maintenir des rôles distincts dans chaque base de données.
Cette fonctionnalité est en bêta et est disponible pour les services exécutant ClickHouse version 26.4 ou ultérieure.
Lorsque vous ajoutez des permissions sur les données à un rôle personnalisé, ClickHouse Cloud crée un rôle correspondant dans chaque service sélectionné, avec le préfixe cloud:. Par exemple, un rôle personnalisé nommé readonly apparaît dans la base de données sous le nom cloud:readonly. Les membres du rôle personnalisé reçoivent ces permissions de base de données lorsqu’ils se connectent au service via l’authentification sans mot de passe de la console SQL.
Les rôles attribués manuellement dans la base de données à l’aide de la convention de nommage sql-console-role:<email> prévalent sur les rôles attribués via la console.
1

Ajouter des permissions sur les données à un rôle

Créez un rôle personnalisé ou modifiez-en un existant. Dans la boîte de dialogue du rôle, cliquez sur le bouton Allow permissions, puis sélectionnez Data.
2

Sélectionner le service

Sélectionnez le service auquel s’appliquent les permissions. Ajoutez d’autres services pour appliquer les permissions à plusieurs services.
3

Choisir le niveau d'accès

Sélectionnez l’accès Read-only, Admin ou Custom. Avec l’accès Custom, définissez des permissions d’accès aux données spécifiques à l’aide d’instructions ClickHouse GRANT.
4

Créer le rôle

Cliquez sur Create role. Les rôles de base de données sont créés dans les services sélectionnés.

Vérifier les rôles de base de données

Les rôles gérés via la console sont créés dans la base de données avec le préfixe cloud: et le type de stockage cloud. Pour les afficher, interrogez la table system.roles du service :

Mettre à jour les rôles personnalisés

Les rôles personnalisés peuvent être modifiés après leur création. Les utilisateurs perdront toutes les permissions retirées du rôle et obtiendront toutes les permissions ajoutées.
Les permissions des utilisateurs sont cumulatives. Si un utilisateur est autorisé à effectuer une opération via plusieurs rôles, il ne perdra pas nécessairement immédiatement l’accès si la permission n’est retirée que d’un seul rôle.
  1. Accédez aux paramètres de l’organisation et sélectionnez Users and roles
  2. Sélectionnez l’onglet Roles
  3. Sélectionnez les trois points à côté du rôle que vous souhaitez modifier
  4. Sélectionnez Edit
  5. Modifiez les permissions
  6. Sélectionnez Edit role

Supprimer les rôles personnalisés

Les rôles personnalisés peuvent être supprimés à tout moment.
Vous devez avoir au moins un utilisateur dans l’organisation disposant de droits d’administration. Si la suppression du rôle retire ces droits au dernier utilisateur concerné, vous ne pourrez pas le supprimer. Pour résoudre ce problème, attribuez à au moins un utilisateur le rôle système Admin avant de supprimer le rôle personnalisé.
  1. Accédez aux paramètres de l’organisation et sélectionnez Users and roles
  2. Sélectionnez l’onglet Roles
  3. Sélectionnez les trois points à côté du rôle que vous souhaitez supprimer
  4. Vérifiez quels utilisateurs et quelles clés API perdront l’accès lorsque le rôle sera supprimé. Ajustez les attributions si nécessaire.
  5. Sélectionnez Delete role pour terminer l’opération
Dernière modification le 14 août 2026